加密新闻

15.08.2026
09:45

对self-custody(自我托管)的最大打击:黑客从Coldcard硬件钱包中盗取了超过1700枚BTC

hack

一场针对Coldcard硬件钱包用户的大规模攻击行动已造成至少1778.84 BTC的损失——按当前汇率计算约为1.127亿美元。在我与Galaxy Research分析团队联合开展的调查中,已确认超过8600个地址的资金被盗,这些地址属于190名受害者。而实际损失可能远高于此:考虑到未经确认的事件,被盗总额可能高达2417.35 BTC(约1.53亿美元)。

问题根源:熵生成错误

攻击最迟始于2026年7月30日上午。攻击者系统性地恢复了由存在漏洞的设备生成的助记词,随后将资金转移至其控制的地址。原因在于Coinkite 2021年的固件更新:由于一个漏洞,随机数生成器运行异常,设备在用户不知情的情况下切换到了对保护私钥而言严重不足的熵源。该问题存在多年,但直到现在才显现——凭借足够的计算能力,黑客成功复现了密钥。

攻击已停止,但比特币正流向暗处

最后一条已确认的入侵链可追溯至8月6日。此后,新的受害者仍在联系分析师,但未发现进一步利用该漏洞的确认案例。攻击可能已经停止,要么是因为持有者及时转移了资金,要么是因为可获取的资产已被耗尽。需要强调的是:这并非单一黑客所为——我识别出至少33条独立的活跃痕迹,表明多个团伙同时利用了该漏洞。

在已确认的1778 BTC中,约1531 BTC仍留在攻击者的地址上。其余约246 BTC已被转移:其中65%通过CoinJoin交易(使追踪变得困难),35%则采用Peel Chain模式(从大额资金中反复拆分出小额微转账)。少量资金出现在中心化交易所和跨链桥上;我已将地址列表移交给合规部门和执法机构。

对self-custody叙事的打击

该事件的特点在于受害者的画像。他们并非在DeFi协议上冒险的新手,而是保守的比特币爱好者,将资产托付给硬件钱包这一安全黄金标准。后果立竿见影:在攻击发生后的头四天内,超过22000 BTC流入交易所,截至8月8日,平台上的总余额达到历史最高的368.3万 BTC。这是持有者中明显的恐慌信号。

多重签名和人工智能成为新的风险因素

值得注意的是,没有任何一起已确认的盗窃案涉及多重签名地址。Casa和Anchorwatch服务报告客户数量急剧增长,但正如Unchained联合创始人Dhruv Bansal所指出的,托管解决方案战胜非托管解决方案是一种虚假的两难选择。问题在于单点故障:无论是交易所、制造商还是用户本身。这一事件促使人们重新审视存储方式,倾向于在多个密钥之间分散风险。

尤其令人警惕的是人工智能的使用。部分攻击者似乎使用了没有网络安全限制的中国开源LLM,而Bitcoin Red Team的研究人员反而遭遇了美国主流模型的封锁。这是一个令人不安的失衡:漏洞搜索能力对攻击者而言比防御者更容易获得。

我的评论:这一事件不仅仅是技术故障,而是对整个行业的系统性挑战。如果我们过去依赖制造商的声誉和攻击的复杂性,那么现在显而易见:即使是“坚不可摧”的设备也可能存在隐藏的缺陷,等待多年才被触发。市场需要熵审计标准和独立实验室对固件的强制测试,否则对self-custody的信任将被彻底摧毁。在2026年上半年因黑客攻击造成创纪录的11亿美元损失的背景下,这次攻击将成为比特币存储演进的转折点。